基于状态检测防火墙的“穿越”误区

2020-11-11 09:12:14湖北杨华
网络安全和信息化 2020年10期
关键词:误区实验检测

■ 湖北 杨华

编者按:在使用防火墙设备时难免会存在一些误区,就比如本文所讨论的ICMP协议数据包的“穿越”问题。本文对一些相关概念问题进行简要的解析。

防火墙技术在网络运维中占有重要的份量,也是一个专业网络工程师必备的技能。但有些人由于对一些基本概念掌握不够细致,在应用环境中,会产生一些误区,多走不少弯路。本文针对初学者中比较常见的基于状态检测的流量穿越误区进行剖析探讨。

实验环境

实验环境包括EVE网络模拟器,一台防火墙ASA,两台三层交换机SW3-1与SW3-2,通过SW3-1模拟内网,SW3-2模拟外网,ASA上进行基本配置,内网访问外网进行NAPT翻译。如图1所示。

实验目的

通过本次实验来验证状态防火墙,数据流量主动从高安全级别(inside或turst)到低安全级别(outside or untrust)是可以正常连接的(基于连接状态检测)。反之则会禁止,除非通过访问策略放行。

实验内容

在SW3-1通过Telnet远程登录到SW3-2上,可以正常访问。

SW3-1#TELNET 200.0.0.1 //连接成功

图1 实验环境模拟图

Trying 200.0.0.1 ...Open

User Access Verifi cation

Password:

ASA-5520# sh xlate//NAPT翻译成功

1 in use,1 most used

TCP PAT from inside:192.168.1.1/18148 to out side:200.0.0.10/52167

原理分析

根据防火墙的访问规则,从SW3-1出去到SW3-2的数据包是可以正常通行的,但回来的数据包是从低级别到高级别,不是应该被防火墙阻止的吗?

这在之前的包过滤防火墙是这样的,若要放行,需要配置大量的访问控制策略,但在状态检测防火墙中它会检测出去的数据流量连接状态,发现它是一个从高级别发起到低级别的数据包,而且监控到连接信息,就会认定它是安全,回来时就默认放行了。

故障现象

对于初学者来讲,能完成以上实验配置,并分析其原理,应该非常成功了。……

登录APP查看全文

猜你喜欢
误区实验检测
记一次有趣的实验
做个怪怪长实验
冬季洗澡的误区
海峡姐妹(2019年2期)2019-03-23 02:56:34
2018年理财,要警惕这些误区
海峡姐妹(2018年2期)2018-04-12 07:13:37
NO与NO2相互转化实验的改进
实践十号上的19项实验
太空探索(2016年5期)2016-07-12 15:17:55
小波变换在PCB缺陷检测中的应用
冬病夏治走出误区才有效
华人时刊(2016年13期)2016-04-05 05:50:15